Gevinster:
- Forstå, hvordan trusselsjagt begynder med en testbar hypotese, ikke en alarm, og hvordan kunstig intelligens hjælper med at generere hypotese og udarbejde forespørgsler.
- Evne til at anvende, at det modsatte/sjældne signal, der fremhæves af kunstig intelligens, ikke automatisk betyder ondsindet hensigt, og at hypotesen skal bekræftes med råbevis.
- Evne til at verificere MITER ATT&CK tekniske numre og hændelses-id'er givet af kunstig intelligens med den officielle kilde og eliminere fabrikerede tekniske detaljer
Klassisk sikkerhedsovervågning fungerer med logikken "vent på alarmen, se når den kommer". Men de farligste angribere forsøger ikke at alarmere: de bruger legitime værktøjer (dette kaldes "udnyttelse" - det vil sige misbruger værktøjer, der allerede findes på systemet, såsom PowerShell, WMI), bevæger sig langsomt og forstyrrer normal trafik. Det er derfor, at trusselsjagt blev født: uden at vente på en alarm, "hvis der var en aktuelt uopdaget angriber i min organisation, hvor ville han så være?" Søger proaktivt efter spor med spørgsmålet: Trusselsjagt starter med en hypotese, ikke en alarm.
Kunstig intelligens er meget nyttig to steder i trusselsjagt. Den første er hypotesegenerering: giv en angrebsteknik og spørg "Hvis denne teknik blev brugt i min institution, på hvilke logfiler og i hvilket mønster ville den efterlade et spor?" kan du spørge. Den anden er signaludvinding: den kan fremhæve det sjældne, afvigende, "anderledes fra normalt" i big data. Men AI ved ikke, hvad der er normalt for din organisation og kan falde i fælden med at tro, at en hypotese er "bevist". I trusselsjagt er AI en tankepartner og scanner; Jægeren (analytikeren) beslutter, om byttet finder en reel trussel, og om dette vil blive rapporteret.
Trin af trusselsjagt
- Hypotese. En konkret, testbar sætning: "En hacker scanner muligvis det interne netværk i ikke-arbejdstid med en kompromitteret konto." Du kan bruge AI til brainstorming her.
- Identificer datakilden. Hvilken log bekræfter/afkræfter hypotesen? (F.eks. firewall- og DNS-logfiler til netværksscanning, identitetslogfiler til eskalering af privilegier.)
- Design forespørgslen. Forespørgslen, der vil søge efter det målrettede mønster (SIEM-forespørgselssprog, KQL, SQL-lignende). AI hjælper med at udarbejde forespørgsler; men du gennemgår forespørgslen og kører den.
- Udtræk resultatet. Filtrer det rigtige signal fra hundredvis af linjers output. Her laver AI clustering og opsummering.
- Bekræft eller afkræft. Bekræft med rå beviser og kontekst, om det fundne spor virkelig er ondsindet eller uskyldigt.
- Dokumenter resultatet og gør det til en beslutning. Konverter det faktiske fundne mønster til en permanent registreringsregel; Hvis hypotesen mislykkedes, skal du notere det også (et negativt resultat er også information).
Vilkår: TTP (Taktik, Teknikker, Procedurer — angriberens adfærdsmønster). MITER ATT&CK er et opregnet og dokumenteret bibliotek af angriberteknikker (f.eks. T1078 "Gyldige konti"); Det giver et fælles sprog i trusselsjagt. IOC (Indicator of Infringement — dårlig IP, hash, domæne). Hvid støj (hvidliste/kendt-god) er normal adfærd, der er kendt for at ofre bytte.
Tabel over trusselsjagttilgange
tilgang
udgangspunkt
Bidrag af AI
Opmærksomhed
Hypotesebaseret jagt
"Hvis der var sådan en angriber..."
Hypotesegenerering, mønsterbeskrivelse
Hypotese er ikke bevis
IOC baseret jagt
Kendt dårlig indikator
Matcher IOC'er til logfiler
Gammelt/forkert IOC vildleder
TTP/ATT&CK baseret jagt
En teknik (T-nummer)
Konvertering af teknikken til logmønster
Teknik ≠ enkelt mønster
Anomali baseret jagt
Statistisk afvigelse
Fremhæv afvigeren
Modstridende ≠ ond tro
Stakfrekvensanalyse
"Hvad er det sjældneste?"
At finde den sjældne begivenhed
Sjælden ≠ farlig
tre minisager
Case 1 - At finde de sjældne. En jæger kan spørge: "Hvilken proces på det interne netværk kører på de færreste computere, men etablerer flest netværksforbindelser?" opstiller sin hypotese. AI fremhæver et mønster fra de anonymiserede procesforbindelsesdata: en proces ved navn svchost32.exe, der kun ses på 2 maskiner, forbinder til 340 forskellige eksterne adresser. Jægeren undersøger dette; Den finder en malware, der efterligner den legitime svchost.exe. AI filtrerede de sjældne; Jægeren stillede diagnosen og indgrebet.
Case 2 — Den mislykkede (men værdifulde) jagt. En jæger spurgte "kunne der downloades massedata uden for arbejdstiden?" etablerer sin hypotese; AI skriver det relevante forespørgselsudkast. Resultat: 3 brugere downloadede om natten, men alle tre er udenlandske kontorarbejdere og arbejder i arbejdstiden på grund af tidszoneforskelle. Hypotesen afvises. Jægeren dokumenterer dette som et "negativt resultat" og noterer disse 3 brugere som undtagelser for fremtidige jagter. Selv den mislykkede jagt gav os mulighed for at lære institutionen bedre at kende.
Case 3 — Konstrueret teknisk fælde. En jæger spørger AI "Hvordan leder jeg efter T1055-teknikken i min organisation?" siger. AI'en skriver en overbevisende forespørgsel og påstand om, at "T1055 genererer følgende hændelses-id"; men det begivenheds-id, han gav, er forkert, og modellen udgjorde en ATT&CK-underteknik. Avcı åbner MITER ATT&CK-posten, bekræfter den tekniske beskrivelse og rigtige logkilder og retter det forkerte hændelses-id. Lektion: Bekræft alle tekniske detaljer, som AI giver (hændelses-id, T-nummer, logfelt) med den officielle kilde.
Svag prompt / Stærk prompt
Svag prompt:
Find ud af, om der er en angriber på mit netværk.
Denne påstand er hypotesefri, datafri, ubegrænset og ikke verificerbar. AI producerer en generel eller sammensat liste; det nytter ikke noget.
Kraftig prompt:
Din rolle: assistent, der giver ideer og skitser til trusselsjægeren. Beslut dig ikke, sig ikke "der er en trussel". Min hypotese: "En kompromitteret konto scanner muligvis interne porte i ikke-arbejdstid." Generer følgende: (1) angiv de logkilder, der vil bevise og AFVISE denne hypotese, (2) beskriv det konkrete mønster, der skal søges i (hvilke felter, hvilke tærskler), (3) skriv et udkast til en eksempelforespørgsel og kommenter hver linje, (4) skriv ned, hvilke uskyldige forklaringer der vil blive elimineret i det resulterende resultat. Foreslå den relevante MITER ATT&CK-teknik, men marker T-nummeret og hændelses-ID'et som "[skal verificeres fra MITER]", gør det ikke op.
Den stærke påstand starter med en konkret hypotese, etablerer balancen mellem beviser/gendrivelse, får forespørgslen forklaret og overlader de tekniske detaljer til verifikation.
Kopierbare promptskabeloner
HYPOTESEGENERATIONSSkabelonFor min institution [enhed: f.eks. Generer testbare trusselsjagthypoteser i forbindelse med [Active Directory / cloud / slutpunkt]5. For hver hypotese: (1) hvilken angriberadfærd den er rettet mod, (2) hvilken logkilde vil give beviser/gendrivelse, (3) det forventede mønster. Lav testbare sætninger, ikke generelle.
TEKNIK MØNSTER MØNSTER Jeg vil søge efter følgende angrebsteknik i min [teknik navn] institution. Generer: (1) logområder, hvor teknikken typisk sætter sine spor, (2) konkrete mønstre og tærskler at kigge efter, (3) uskyldige (falsk positive) situationer, der kan udløse dette mønster. Tilbyd relevant MITRE ATT&CK T-nummer, men med "[Skal verificeres fra MITER]" flag; giv ikke fabrikeret hændelses-id/nummer.
FORESPØRGSKLADESkabelonSkriv et [SIEM/KQL/SQL]-forespørgselsudkast, der leder efter følgende mønster: [mønsterbeskrivelse]. Kommenter hver linje, forklar hvilket felt du filtrerer og hvorfor, og markér ydeevnerisici. Jeg vil gennemgå forespørgslen og køre den; gå ikke ud fra, at du vil køre det. Lad feltnavnene være markeret med "[korrekt til skema]" i henhold til det skema, jeg kender.
RESULTAT ELIMINERENDE Skabelon Resultatet af min jagt gav følgende linjer (anonym): [indsæt]. Gruppér dem, og skriv for hver gruppe (1) et ondsindet scenarie, (2) mindst 2 uskyldige forklaringer og (3) yderligere beviser at se efter for at skelne. beslutningstagning; Lad mig ikke skille dig ad. Marker "[intet grundlag]" for en påstand, der ikke har beviser.
Almindelige fejl
- Jagt uden hypoteser. At sige "find noget" skubber AI til at gætte og finde på; Jagten begynder med en konkret, testbar sætning.
- Forveksler en hypotese med bevis. Jagten tester en mulighed; Det fundne spor er ikke en "trussel", før det er bekræftet af rå beviser.
- Betragter automatisk det modsatte som dårligt. Det sjældne/outlier er ofte uskyldigt (vedligeholdelse, ny software, engangsjob); Sigt med konteksten.
- Ikke verificere tekniske detaljer. AI kan matche hændelses-id, T-nummer og logfelt; Bekræft med MITER ATT&CK og produktdokumentation.
- At smide den spildte fangst væk. Det negative resultat er også viden: lærer organisationen bedre at kende, hvilket reducerer fremtidige falske positiver; dokument.
Tip: En god trusselsjagthypotese bør være "testbar": en konkret påstand, der kan vise sig at være sand eller falsk. "Er der noget dårligt i mit netværk?" kan ikke testes; "Forblev konto X oprettet forbindelse til mere end 50 interne IP'er i ikke-åbningstider?" kan testes.
OBS: Trusselsjagt udføres kun på systemer, du er autoriseret til. At bede AI om at "sondere" en anden organisation, en person eller et netværk, som du ikke har tilladelse til, er et forsøg på at få uautoriseret adgang og er uden for dette modul.
Sammenfattende
Trusselsjagt er proaktivt at søge efter spor efter en skjult angriber uden at vente på en alarm, og den starter med en hypotese, ikke en alarm. AI tilbyder to kraftfulde bidrag i denne proces: generering af testbare hypoteser og forespørgselsudkast og filtrering af sjældne/outlier-signaler fra big data. Men AI ved ikke, hvad der er normalt for din organisation, det kan udgøre tekniske detaljer og falde i fælden med at forveksle en hypotese som bevis. Så jagten har seks trin (hypotese, data, forespørgsel, udtræk, verificere, dokumenter) og ved hvert trin er beslutningen op til jægeren. Modstridende ≠ dårlig, hypotese ≠ bevis, tekniske detaljer givet af AI ≠ korrekt; alt bekræftet af rå beviser og MITRE ATT&CK.
Ansøgningsopgave
Få 5 trusselsjagthypoteser fra AI med skabelonen "Hypothesis Generation" til din egen organisation (eller et eksempelmiljø). Vælg den mest testbare, lav et udkast til en forespørgsel med skabelonerne "Pattern Technique" og "Query Draft", valider hver række i forespørgslen og hvert foreslået T-nummer i MITER ATT&CK. Skriv resultatet (blev hypotesen bekræftet, afkræftet, hvad lærte du) ned i en kort jagtnote.
tjekliste
- [ ] Jeg begyndte min jagt med en konkret, testbar hypotese.
- [ ] Jeg har identificeret logkilder, der både vil bevise og modbevise hypotesen.
- [ ] Jeg gennemgik hver linje i forespørgselsudkastet og tilpassede den til mit eget skema.
- [ ] Jeg bekræftede den foreslåede MITER ATT&CK-teknik og begivenheds-id'er med den officielle kilde.
- [ ] Jeg bekræftede hvert signal med rå beviser og kontekst; Jeg anså ikke automatisk det modsatte som slemt.
- [ ] Jeg dokumenterede også hypotesen, der slog fejl (det negative resultat er information).
- [ ] Jeg jagtede kun på systemer, jeg var autoriseret til at jage.